广联达OA /Mail/Services/EmailAccountOrgUserService.asmx/GetUserEmailByOrgEmails XML 外部实体注入漏洞

2026-06-25 广联达OA PoC No

Description

广联达科技股份有限公司(Glodon)是中国领先的数字化建筑平台服务商,专注于为建筑行业提供全生命周期的信息化解决方案。其 /Mail/Services/EmailAccountOrgUserService.asmx 接口下的 GetUserEmailByOrgEmails 方法在处理用户提交的 xmlOrgEmails 参数时,未对 XML 数据进行充分的安全过滤,存在 XML 外部实体注入(XXE)漏洞,攻击者可利用该漏洞读取服务器敏感文件或发起内部网络探测。

PoC

None yet. Search at https://trap.biu.life/?ref=rss

Related Vulnerabilities